Tutalis
Penetrationstest

Penetrationstest — der Anbieter, der wirklich angreift.

Wir suchen die Wege in Ihr System, bevor es ein anderer tut: Website, Web-Anwendung, Mail-Server, VPN, exponierte Dienste. Manuell verifiziert auf eigener Kali-Plattform — nicht nur ein Scanner-Ausdruck.

Manuelle Verifikation statt reiner Scan Eigene Kali-Plattform, Daten in Deutschland Nur mit Ihrer schriftlichen Freigabe Report in Klartext, nach echtem Risiko sortiert

Ein Penetrationstest — kurz Pentest — ist der kontrollierte Angriff auf Ihre eigenen Systeme. Ziel: reale Schwachstellen finden und belegen, wie weit ein Angreifer damit käme. Der Unterschied zu einem automatischen Scan ist Handarbeit. Ein Scanner meldet Verdachtsfälle; wir prüfen sie nach, verketten sie und zeigen, was davon in Ihrem konkreten Kontext wirklich ausnutzbar ist.

Als Pentest-Anbieter arbeiten wir auf einer eigenen, dedizierten Kali-Linux-Plattform in Deutschland. Nichts läuft über fremde US-Clouds, jeder Test ist an eine schriftliche Beauftragung und einen klar definierten Prüfumfang gebunden. Gefundene Lücken behandeln wir nach den Regeln der verantwortungsvollen Offenlegung — vertraulich, zuerst an Sie.

Was wir prüfen

Ein Pentest ist so gut wie sein Umfang. Diese Bereiche decken wir ab — je nach Auftrag einzeln oder komplett:

Website & Web-App

Eingaben, Authentifizierung, Sessions, Rechte, Injection, unsichere Direktzugriffe (OWASP-orientiert).

CMS & Plugins

WordPress, TYPO3 & Co.: veraltete Komponenten, bekannte CVEs, Fehlkonfiguration, offengelegte Backups.

Mail & DNS

SPF, DKIM, DMARC, offene Relays, Spoofing-Wege — damit niemand in Ihrem Namen mailt.

Infrastruktur

VPNs, Firewalls, Remote-Zugänge, exponierte Dienste und Ports, die nichts im Internet zu suchen haben.

Exponierte Secrets

API-Keys, Tokens, offene Verzeichnisse, Konfig-Dateien — bevor sie ein anderer findet.

Transport & Header

TLS-Konfiguration, HSTS, Content-Security-Policy, security.txt — die stille Grundhärtung.

So läuft ein Pentest bei uns ab

  1. 01

    Scope & Freigabe

    Wir legen gemeinsam fest, was geprüft wird, und halten es schriftlich fest. Kein Test ohne autorisierten, abgegrenzten Umfang.

  2. 02

    Recon & Scan

    Automatisierte Aufklärung und Schwachstellen-Scans liefern die breite Fläche — schnell und vollständig.

  3. 03

    Manuelle Verifikation

    Jeder relevante Fund wird von Hand nachgestellt: Ist er echt? Ausnutzbar? Wie weit trägt er? Kein Alarm-Rauschen.

  4. 04

    Report in Klartext

    Sie bekommen die Funde nach echtem Risiko priorisiert, mit Auswirkung und konkretem Fix — verständlich für Technik und Geschäftsführung.

  5. 05

    Härtung & Re-Test

    Auf Wunsch schließen wir die Lücken selbst und prüfen anschließend nach, dass sie wirklich zu sind.

Pentest, Schwachstellenscan oder Sicherheitscheck — was brauchen Sie?

Ein Schwachstellenscan ist automatisiert, breit und schnell — gut als laufende Kontrolle. Ein Penetrationstest geht tiefer: Handarbeit, Verkettung von Lücken, Nachweis der tatsächlichen Ausnutzbarkeit. Und der kostenlose Website-Sicherheitscheck ist der niedrigschwellige Einstieg — ein Blick von außen, ohne Beauftragung.

Für den ersten Überblick reicht der Sicherheitscheck. Wenn Sie einen belastbaren Nachweis brauchen — etwa für einen Kunden, einen Versicherer oder vor einem Relaunch — ist der Pentest das Mittel der Wahl. Unsicher, was passt? Wir sagen es Ihnen ehrlich, bevor Sie etwas beauftragen.

Häufige Fragen

Gut zu wissen.

Ist ein Penetrationstest legal?

Ja — solange er beauftragt ist. Wir prüfen ausschließlich Ihre eigenen Systeme, auf Basis einer schriftlichen Freigabe mit klar definiertem Umfang. Ohne diese Autorisierung machen wir nichts.

Was kostet ein Penetrationstest?

Das hängt vom Umfang ab — eine einzelne Website ist etwas anderes als eine verzweigte Infrastruktur. Wir schnüren den Umfang mit Ihnen und nennen vorab einen festen Rahmen, keine offene Rechnung. Mehr dazu im Ratgeber Was kostet ein Penetrationstest?.

Stört der Test den laufenden Betrieb?

In der Regel nicht. Wir stimmen Zeitfenster und Intensität ab, gehen bei produktiven Systemen behutsam vor und können auf Wunsch gegen eine Staging-Kopie testen.

Was passiert mit den gefundenen Lücken?

Sie bleiben vertraulich und gehen zuerst an Sie — Responsible Disclosure. Im Report steht jede Lücke mit Auswirkung und Fix; auf Wunsch schließen wir sie direkt selbst.

Bekomme ich einen Nachweis für Versicherer oder Kunden?

Ja. Der Report dient als Nachweis eines durchgeführten Pentests — genau das, was viele Cyber-Versicherer und über die Lieferkette auch NIS2-pflichtige Großkunden 2026 zunehmend verlangen.

Bereit für einen ehrlichen Angriff?

Erzählen Sie uns kurz, was geprüft werden soll — wir nennen Umfang und Rahmen, bevor Sie etwas beauftragen.

Jetzt anfragen